Kerentanan  ·  2026-08-15

Eclipse Theia IDE — untrusted-folder Git integration melewati trust prompt

KerentananHigh dampakGlobalCVE-2026-19884
NVD menerbitkan CVE-2026-19884 (CVSS 8.4, High) pada 2026-08-14, menjelaskan bypass workspace-trust dalam integrasi git Eclipse Theia yang memulai operasi source control pada folder open, sebelum keputusan trust apa pun dibuat oleh user.
Theia mendasari beberapa IDE coding berbantu AI; bypass workspace-trust pada waktu folder-open secara langsung relevan dengan kelas serangan yang berkembang di mana repository berbahaya mengeksploitasi model kepercayaan agent coding AI untuk mencapai eksekusi kode yang tidak dimaksudkan sebelum user memverifikasi folder.
Membuka folder memulai integrasi source control tanpa memerlukan user mempercayai folder terlebih dahulu, memungkinkan konfigurasi repository-embedded atau hooks mengeksekusi operasi git sebelum boundary workspace-trust dibangun
Eclipse Theia ≤ 1.69.0 (ekstensi @theia/git dan Theia IDE)
Upgrade Eclipse Theia melampaui 1.69.0; nonaktifkan git integration untuk folder untrusted sampai patch diterapkan
Eclipse Theia PR #16809
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →